Fehlerhafte Autorisierung
BOLA und Zugriffsfehler
Fehlerhafte Autorisierung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Authentifizierung vs. Autorisierung
Authentifizierung bestätigt, wer Sie sind. Autorisierung legt fest, was Sie tun dürfen.
Fehlerhafte Autorisierung bedeutet, dass das System Benutzern erlaubt, Dinge zu tun oder zu sehen, die ihnen nicht erlaubt sein sollten.
Was ist BOLA
BOLA steht für Broken Object Level Authorization.
Es ist das größte API-Risiko: Eine API prüft, ob Sie angemeldet sind, aber nicht, ob das konkrete von Ihnen angeforderte Objekt tatsächlich Ihnen gehört.
Ein BOLA-Beispiel
Stellen Sie sich vor, Ihr Benutzerkonto hat die Nummer 100.
GET /api/users/100/ordersWenn Sie die ID ändern und der Server weiterhin antwortet, haben Sie gerade die Bestellungen einer anderen Person gelesen. Das ist BOLA.
Warum BOLA auftritt
Entwickler vertrauen häufig der ID in der Anfrage.
Sie vergessen zu überprüfen, ob der angemeldete Benutzer dieses Objekt tatsächlich besitzt. Die Lösung ist eine Besitzprüfung bei jeder Anfrage.
Autorisierung auf Funktionsebene
Ein weiterer Fehler ist BFLA: Broken Function Level Authorization.
Ein normaler Benutzer ruft eine ausschließlich für Administratoren vorgesehene Aktion auf, und sie funktioniert, weil der Endpunkt die Rolle des Benutzers nicht überprüft.
Ein BFLA-Beispiel
Betrachten Sie eine Admin-Route:
DELETE /api/admin/users/55Wenn ein regulärer Benutzer sie erfolgreich aufrufen kann, hat die API den rollenbasierten Zugriff nicht durchgesetzt.
Mass Assignment
Manche APIs übertragen Anfragefelder blind auf einen Datensatz.
Ein Benutzer könnte einem Profilupdate ein Feld wie role=admin hinzufügen und seine eigenen Berechtigungen unbemerkt erweitern.
Auf dem Server prüfen
Verlassen Sie sich niemals darauf, dass der Client Schaltflächen oder Felder ausblendet.
Der Server muss jede Autorisierungsentscheidung durchsetzen, da Angreifer Anfragen direkt senden und Ihre Benutzeroberfläche vollständig umgehen.
Nicht vorhersehbare IDs verwenden
Fortlaufende IDs machen BOLA leicht ausnutzbar.
Die Verwendung zufälliger Bezeichner wie einer UUID ersetzt keine Autorisierungsprüfungen, verhindert aber den einfachen Angriff durch Erraten der nächsten Zahl.
Standardmäßig ablehnen
Eine sichere API verweigert standardmäßig den Zugriff.
Zugriff wird nur gewährt, wenn eine ausdrückliche Regel ihn erlaubt. So schlägt eine vergessene Prüfung sicher fehl, anstatt Daten preiszugeben.
Autorisierung testen
Autorisierungsfehler lassen sich leicht übersehen; testen Sie daher gezielt auf sie.
Versuchen Sie, mit Ihrem eigenen Token auf die Daten eines anderen Benutzers zuzugreifen. Wenn das funktioniert, haben Sie einen schwerwiegenden Fehler gefunden, der behoben werden muss.
Kurztest
Eine API bestätigt, dass Sie angemeldet sind, gibt aber den Datensatz eines anderen Benutzers zurück, wenn Sie die ID ändern. Um welchen Fehler handelt es sich?
Zusammenfassung
Fehlerhafte Autorisierung ermöglicht Benutzern den Zugriff auf Dinge, die ihnen nicht zugänglich sein sollten. Achten Sie auf BOLA, BFLA und Mass Assignment.
Setzen Sie Besitz- und Rollenprüfungen auf dem Server durch, lehnen Sie standardmäßig ab und testen Sie die Autorisierung gezielt.
Häufig gestellte Fragen
Ist die Lektion „Fehlerhafte Autorisierung“ kostenlos?
Ja — der vollständige Text von „Fehlerhafte Autorisierung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Fehlerhafte Autorisierung“?
BOLA und Zugriffsfehler Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Fehlerhafte Autorisierung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Angriffsfläche von APIs
- Fehlerhafte Autorisierung
- Rate-Limiting und Missbrauch
- API-Schlüssel absichern